<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>2015/05/23 on Yano&#39;s digital garage</title>
    <link>https://www.bravotouring.com/~yano/archives/2015/05/23/</link>
    <description>Recent content in 2015/05/23 on Yano&#39;s digital garage</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Sat, 23 May 2015 22:46:20 +0900</lastBuildDate>
    <atom:link href="https://www.bravotouring.com/~yano/archives/2015/05/23/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>秘密の質問</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20150523secretquestion.htm</link>
      <pubDate>Sat, 23 May 2015 22:46:20 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20150523secretquestion.htm</guid>
      <description>&lt;p&gt;アカウント復旧など緊急時の個人認証手段である&lt;a href=&#34;https://support.apple.com/ja-jp/HT201363&#34;&gt;Apple IDのセキュリティ質問&lt;/a&gt;などとして広く使われている、いわゆる「秘密の質問」。&lt;/p&gt;&#xA;&lt;table align=&#34;right&#34; class=&#34;Landscape&#34;&gt;&#xA;&lt;tr&gt;&#xA;&lt;td&gt;&lt;img alt=&#34;実は危険な“秘密の質問”、Googleが研究結果を発表&#34; src=&#34;https://www.bravotouring.com/~yano/images/2015/20150523secretquestion.jpg&#34;/&gt;&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;tr&gt;&#xA;&lt;td class=&#34;PhotoMemo&#34;&gt;&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20150522_703219.html&#34;&gt;Internet Watch記事&lt;/a&gt;より&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;&lt;a href=&#34;https://www.bravotouring.com/~yano/diary/it/20140905appleid.htm&#34;&gt;予て&lt;/a&gt;より&lt;span class=&#34;Warning&#34;&gt;「状況によっては秘密とはとても言い切れないのでは？」&lt;/span&gt;と危惧していたのだが、&lt;a href=&#34;http://news.mynavi.jp/news/2015/05/22/043/&#34;&gt;マイナビニュースの記事&lt;/a&gt;によるとGoogleから&lt;blockquote cite=&#34;http://news.mynavi.jp/news/2015/05/22/043/&#34;&gt;容易に覚えられる答えは安全性が低く、本人以外が答えられないような質問にすると本人も答えられなくなる可能性が高まる。&lt;/blockquote&gt;という内容の&lt;a href=&#34;http://googleonlinesecurity.blogspot.com/2015/05/new-research-some-tough-questions-for.html&#34;&gt;分析結果が発表&lt;/a&gt;された模様。&lt;/p&gt;&#xA;&lt;p&gt;&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1505/22/news050.html&#34;&gt;ITmediaの記事&lt;/a&gt;によると&lt;blockquote cite=&#34;http://www.itmedia.co.jp/news/articles/1505/22/news050.html&#34;&gt;理由の1つは、答えが簡単に分かってしまうこと。例えば、米国人の「好きな食べ物」の質問に対する答えは、1回の推測だけで19.7％の確率で言い当てられることが分かった（ちなみにその答えは「ピザ」だった）。&lt;/blockquote&gt;との事だ。日本人だと&#34;ラーメン&#34;、&#34;カレー&#34;、&#34;すし&#34;あたりが「ありがち」だろうか。そうでなくても、知人であれば高確率で推測可能だったりするのは&lt;a href=&#34;https://www.bravotouring.com/~yano/diary/it/20140905appleid.htm&#34;&gt;指摘している&lt;/a&gt;通りだ。&lt;/p&gt;&#xA;&lt;p&gt;&lt;blockquote cite=&#34;http://www.itmedia.co.jp/news/articles/1505/22/news050.html&#34;&gt;しかし、セキュリティを強化するために質問を難しくして、例えば「母が小学校に入学した場所」「図書館カードの番号」などの質問を使った場合、ユーザーが答えを覚えていられる確率は減る。質問を2つにした場合も、ユーザーが2つとも答えを覚えていられる確率は59％にとどまったという。&lt;/blockquote&gt;という事だが、上の場合でも&#34;ラーメン&#34;ではなく、&#34;とんこつラーメン&#34;とか&#34;元祖長浜屋&#34;とか少し捻った設定する事もできるが、いざという時にうっかり&#34;ラーメン&#34;と答えると&lt;span class=&#34;Warning&#34;&gt;認証されない&lt;/span&gt;事になる。また、&#34;すし&#34;に対して&#34;スシ&#34;や&#34;おすし&#34;などの&#34;ゆらぎ&#34;が同一視されない場合も弾かれる事になるので「確実に答えられる」という観点で適当とは言い難く、「秘密の質問」なんていうのはさっさと葬り去って、第2メールアドレスやSMSなどの予備インタフェースを使った認証に切り替えるべきだ。&lt;/p&gt;&#xA;&lt;p&gt;【6/2追記】&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/column/security/20150602_704889.html&#34;&gt;INTERNET Watchの続報&lt;/a&gt;によると「秘密の質問にあえて嘘の答えを設定するケース」に関する報告もあるらしい。&lt;blockquote cite=&#34;http://internet.watch.impress.co.jp/docs/column/security/20150602_704889.html&#34;&gt;メディアの報道で紹介されているのは論文の一部だけであり、実際にはかなり細かくいろいろな調査を行った結果がまとめられています。トータルで150ページにも及ぶ論文なのですべてに目を通すことはできないかもしれませんが、個々のグラフや表を見るだけでも「なるほど」「面白い」と思える論文です。興味のある方はぜひ。&lt;/blockquote&gt;との事。&lt;a href=&#34;http://research.google.com/pubs/pub43783.html&#34;&gt;Lessons from the Use of Personal Knowledge Questions at Google&lt;/a&gt;から読めるのは141～150の10ページ分しかないですが！？&lt;/p&gt;&#xA;&lt;p&gt;【7/10追記】&lt;a href=&#34;http://googledevjp.blogspot.com/2015/07/blog-post_8.html&#34;&gt;Google Developer Japan Blogに日本語訳&lt;/a&gt;掲載。&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●Internet Watch &lt;a href=&#34;http://internet.watch.impress.co.jp/&#34;&gt;http://internet.watch.impress.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/news/20150522_703219.html&#34;&gt;実は危険な“秘密の質問”、Googleが研究結果を発表&lt;/a&gt; 2015年5月22日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://internet.watch.impress.co.jp/docs/column/security/20150602_704889.html&#34;&gt;【海の向こうの“セキュリティ”】 「秘密の質問」に嘘の答えを設定する理由／Akamai、DDoS攻撃等に関する2015年第1四半期レポート&lt;/a&gt; 2015年6月2日&#xA;&#x9;&lt;br/&gt;●ITmedia ニュース &lt;a href=&#34;http://www.itmedia.co.jp/news/&#34;&gt;http://www.itmedia.co.jp/news/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1505/22/news050.html&#34;&gt;「秘密の質問」が突破される確率は？　Googleが調査&lt;/a&gt; 2015年5月22日&#xA;&#x9;&lt;br/&gt;●マイナビニュース &lt;a href=&#34;http://news.mynavi.jp/&#34;&gt;http://news.mynavi.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://news.mynavi.jp/articles/2015/04/17/googleauth/&#34;&gt;Googleの2段階認証アプリ「Google Autehnticator」をWindowsで使う方法&lt;/a&gt; 2015年4月17日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://news.mynavi.jp/news/2015/05/22/043/&#34;&gt;本人も答えられない - 効果が低い「セキュリティの質問」- Googleレポート&lt;/a&gt; 2015年5月22日&#xA;&#x9;&lt;br/&gt;●ZDNet Japan &lt;a href=&#34;http://japan.zdnet.com/&#34;&gt;http://japan.zdnet.com/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://japan.zdnet.com/article/20393556/&#34;&gt;パスワード再設定の際の「秘密の質問」は推測可能 -- 調査で明らかに&lt;/a&gt;&#xA;&lt;br/&gt;●Google Developer Japan Blog &lt;a href=&#34;http://googledevjp.blogspot.com/&#34;&gt;http://googledevjp.blogspot.com/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://googledevjp.blogspot.com/2015/07/blog-post_8.html&#34;&gt;新リサーチ: 「秘密の質問」を問い直す&lt;/a&gt; 2015年7月8日&#xA;&#x9;&lt;br/&gt;●Google Online Security Blog &lt;a href=&#34;http://googleonlinesecurity.blogspot.com/&#34;&gt;http://googleonlinesecurity.blogspot.com/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://googleonlinesecurity.blogspot.com/2015/05/new-research-some-tough-questions-for.html&#34;&gt;Some Tough Questions for ‘Security Questions’&lt;/a&gt; 2015年5月21日&#xA;&#x9;&lt;br/&gt;●Research at Google &lt;a href=&#34;http://research.google.com/&#34;&gt;http://research.google.com/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://research.google.com/pubs/pub43783.html&#34;&gt;Secrets, Lies, and Account Recovery: Lessons from the Use of Personal Knowledge Questions at Google&lt;/a&gt; 2015年5月21日&#xA;&#x9;&lt;br/&gt;●Wikipedia &lt;a href=&#34;http://en.wikipedia.org/wiki/&#34;&gt;http://en.wikipedia.org/wiki/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://en.wikipedia.org/wiki/Security_question&#34;&gt;Security question&lt;/a&gt;&#xA;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
